1.前言
北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。
Hundred Finance遭黑客攻擊,損失700萬美元:金色財經報道,據PeckShield Inc.在社交媒體上發文稱,Hundred Finance遭黑客攻擊,損失700萬美元。[2023/4/16 14:06:22]
Hundred Finance被攻擊 tx:
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
Hundred Finance(HND)下跌觸及0.022美元,24小時跌幅達49.9%:4月16日消息,據CoinGecko行情數據顯示,Hundred Finance(HND)下跌觸及0.022美元,現報價0.0220632美元,24小時跌幅達49.9%。此前報道,跨鏈借貸協議Hundred Finance在Optimism上遭到黑客攻擊,目前估計的損失約為700萬美元。[2023/4/16 14:06:14]
Agave被攻擊tx:
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
加密主題餐廳Bored & Hungry不再接受加密貨幣付款:6月26日消息,首家BAYC主題餐廳Bored & Hungry在開業三個月后,不再接受加密貨幣付款,餐品只顯示美元價格。
此前消息,首家Bored Ape Yacht Club(BAYC)NFT主題餐廳Bored & Hungry已經于當地時間4月9日在美國加州長灘正式開業。據悉,Bored & Hungry餐廳將以快閃店的形式開放90天。該餐廳接受ApeCoin(APE)、ETH以及借記卡/信用卡支付方式。[2022/6/26 1:32:41]
攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
摩洛哥Attijariwafa銀行加入RippleNet網絡,并與Thunes達成合作:金色財經報道,摩洛哥最大的銀行機構Attijariwafa Bank已加入RippleNet網絡。Attijariwafa Bank管理的資產規模達533億美元,此次合作將使該銀行能夠與其合作伙伴進行即時交易。Attijariwafa Bank還宣布與新加坡企業對企業(B2B)跨境支付網絡Thunes建立合作伙伴關系。據悉,RippleNet的銀行合作伙伴包括Santander、Bank of America、IndusInd Bank、Banco Rendimento等。(U.Today)[2022/1/20 9:00:36]
由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。
企業云辦公軟件公司Phunware再次以497.5萬美元購入100枚比特幣:12月9日消息,企業云辦公軟件公司Phunware宣布以約497.5萬美元的現金再次購買了100枚比特幣,平均每比特幣價格約為49,750美元。
截至2021年12月9日,Phunware總共持有約630個比特幣,這些比特幣的總購買價格約為3680萬美元,平均購買價格約為每枚比特幣58513美元。(globenewswire)[2021/12/9 7:28:51]
Hundred Finance 攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC
2、在 WETH 池子質押借出的部分 USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。
在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:
在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:REDUNDDREANCREDKISHU幣fompound幣最新消息drep幣總量量Helicopter Finance
摘要 Web3.0時代,互聯網底層不會全部基于區塊鏈構建,數據計算也不會全部跑在公鏈的“獨木橋”上.
1900/1/1 0:00:00譯者注:1 月份,Optimism 發推更新其 Rollup 的固定開銷 (Fixed overhead) 從 2750 gas 減少至 2100 gas.
1900/1/1 0:00:00本文由公號“老雅痞”laoyapicom授權轉載3 月 9 日,Polygon 宣布納斯達克上市的體育娛樂公司 DraftKings 將作為驗證者和節點運營商加入 Polygon 生態.
1900/1/1 0:00:00Web3隱私賽道都有哪些代表性項目?隱私交易和隱私計算有何分別?為何隱私賽道長期沒有爆發?「加密行業不可避免的終點是最大程度的去中心化和最大化的隱私」知名投資人Naval Ravikant如是說.
1900/1/1 0:00:00在薩爾瓦多,比特幣債券即將到來的發行在很大程度上依賴于散戶投資者,但機構懷疑主義威脅著該項目的成功.
1900/1/1 0:00:00金色財經 3月20日訊 加密行業本月最重磅的一個新聞,無疑是BAYC母公司Yuga Labs宣布收購Larva Labs旗下NFT系列CryptoPunks和Meebits.
1900/1/1 0:00:00